Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CTF-CVE-2019-9053-GTFOBins — Guía paso a paso de CTF que demuestra la explotación de la inyección SQL CVE-2019-9053 y la escalada de privilegios basada en GTFOBins en un objetivo CMS Made Simple. | Kitploit
Herramientas/GitHubGitHub/jtoalu/ctf-cve-2019-9053-gtfobins
Descifrado de ContraseñasEscalada de PrivilegiosReconocimientoAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubjtoalu/ctf-cve-2019-9053-gtfobins

CTF-CVE-2019-9053-GTFOBins

Guía paso a paso de CTF que demuestra la explotación de la inyección SQL CVE-2019-9053 y la escalada de privilegios basada en GTFOBins en un objetivo CMS Made Simple.

Ver Repositorio
6hace 2 añosAún no revisado

CTF, CVE-2019-9053, GTFOBins

Utilicé las máquinas de https://tryhackme.com/ y mi propio Kali en WSL para realizar este ejercicio y es parte del desafío CTF. La siguiente información me ayudó a resolver el desafío:

  • vim en https://gtfobins.github.io/gtfobins/vim/ y https://gtfobins.github.io/
  • sudoers en https://help.ubuntu.com/community/Sudoers
  • sudo en https://www.geeksforgeeks.org/sudo-command-in-linux-with-examples/
  • CVE-2019-9053 en https://nvd.nist.gov/vuln/detail/CVE-2019-9053 y https://www.exploit-db.com/exploits/46635 y https://github.com/Mahamedm/CVE-2019-9053-Exploit-Python-3/blob/main/csm_made_simple_injection.py
  1. Se utilizó Nmap para encontrar información sobre la máquina objetivo. Se puede utilizar nmap -sC -sV -O -p- -oN CTF 10.10.46.2.

  1. El resultado muestra que hay un sitio web ejecutándose en la máquina objetivo. Se pueden utilizar herramientas como https://www.kali.org/tools/dirbuster/ y https://www.kali.org/tools/gobuster/ para encontrar más información sobre el sitio web. El resultado contiene varias informaciones y la /simple es la más útil en este desafío. Después de navegar a la carpeta/ruta/directorio simple del sitio web, encontramos un sitio web ejecutándose en https://www.cmsmadesimple.org/

  1. Desplácese hacia abajo en la página web y encontraremos la versión del CMS que es 2.2.8 y tiene vulnerabilidades CVE-2019-9053. La información sobre CVE-2019-9053 está disponible en la sección superior de esta documentación.

  1. El código Python en https://github.com/Mahamedm/CVE-2019-9053-Exploit-Python-3/blob/main/csm_made_simple_injection.py se puede utilizar para ejecutar una Inyección SQL en el sitio web.

  1. Las listas de palabras utilizadas para descifrar la contraseña están disponibles en el TryHackMe AttackBox.

  1. Encontramos el nombre de usuario y la contraseña a través de la Inyección SQL y utilizamos la información para hacer ssh a la máquina objetivo.

  1. Ejecutamos sudo -l para verificar si hay una posible GTFOBins y encontramos https://gtfobins.github.io/gtfobins/vim/

  1. Después de ejecutar vim -c ':!/bin/sh' a través de una cuenta de usuario normal, obtenemos acceso a la cuenta root.

Nota para mí mismo: https://docs.github.com/en/get-started/writing-on-github/getting-started-with-writing-and-formatting-on-github/basic-writing-and-formatting-syntax y https://stackoverflow.com/questions/11509830/how-to-add-color-to-githubs-readme-md-file

Descargar herramienta